設定一個管理型連接器

建立與外部服務(如 Office 365 Outlook、Microsoft Teams、Google Gmail、Yammer/Viva Engage、Box、Confluence、OneDrive 或 SharePoint 等的認證連線,並具備每個工具的審核控制與參數鎖定功能。 你的代理只能存取你用你設定的治理設定所啟用的操作。

先決條件

  • Azure SRE 代理程式入口網站中的一個代理程式
  • 代理上的 SRE 代理作者或管理員角色(參見使用者角色)
  • 你想連接的服務帳號(例如 Microsoft 365 帳號、Google Gmail 帳號、Viva Engage 存取權,或 Box Workspace 會員)

管理型連接器如何保護您的憑證

當你驗證連接器時,SRE 代理會將你的令牌或金鑰儲存在一個與代理執行時間分開的安全連線資源中。 執行時,代理會使用自身身份驗證,並透過該連線呼叫服務。 客服人員從來不會看到你的證件。 如果代理的環境被入侵,你的代幣就不會被暴露。 你可以在不更改自己密碼的情況下撤銷代理的存取權限。

你連接的服務仍然會看到授權連線的身份。 客服人員所採取的行動,例如發送電子郵件或發布頻道更新,都會以你的名義出現。

步驟 1:開啟管理連接器精靈

  1. 在 Azure SRE 代理入口開啟你的代理程式。
  2. 在左側邊欄,展開 「建造者」。
  3. 選取 [連接器]。
  4. 選擇 新增連接器。

連接器選擇器開啟,顯示可用連接器依分頁排列: 遙測、 通知、 MCP、 事件、 部署及 其他。

Note

原始碼服務(GitHub、Azure DevOps、GitLab)是透過建構>程式碼存取頁面連接的,而非透過這個精靈。 請參見 Connect a source code service。

預覽連接器卡 顯示預覽徽 章。 使用搜尋框在所有分頁中依名稱找到連接器。

步驟 2:選擇一個受管理連接器並進行認證

選擇你想連接服務的連接器卡,然後選擇 下一步。

驗證步驟會出現。 你看到的效果取決於接頭:

OAuth 連接器(大多數服務)

針對Office 365 Outlook、Microsoft Teams、Google Gmail、Yammer/Viva Engage、Box、Confluence、OneDrive、SharePoint 及類似服務:

  1. 選擇 登入 (或 登入 [服務])。
  2. OAuth 快顯視窗會開啟。 用你的帳號登入該服務。
  3. 當彈出視窗關閉時,連線卡會顯示綠色勾勾和你已認證的姓名。

多重認證連接器

部分連接器提供多種認證方式作為單選按鈕:

  1. 選擇你偏好的方法。
  2. 請完成向導顯示的登入、令牌、應用程式或管理身份欄位。

執行時定義連接器

有些連接器會在設定時從受管理的 API 取得其認證方法和操作。 請依照精靈顯示的選項操作,而不是假設固定的認證清單。

基於標記與標頭的連接器

  1. 輸入連接器顯示的標記、標頭或連線值。
  2. 選擇 連線。

成功驗證後,選擇 「下一 頁」繼續。

Tip

如果 OAuth 彈出視窗沒有出現,請檢查瀏覽器的彈出視窗阻擋器。 允許來自 sre.azure.com 的彈出式視窗。

步驟三:設置工具

設定工具步驟會以表格形式顯示連接器所有可用工具,並包含工具名稱、參數政策和權限欄位。

  1. 為每個你希望代理人使用的操作勾選一個選項。
  2. 請使用 工具名稱 標頭中的勾選框,選擇或清除所有目前已篩選中的操作。
  3. 使用搜尋框依工具名稱或描述篩選。

選取的數量(例如, 47 個中選了 12 個)顯示你從可用工具中選取了多少。

Note

只選擇你需要的操作。 工具減少意味著更好的治理與更精確的客服行為。

在同一表格中為每個選擇的操作設定治理:

鎖定參數值(參數政策)

  1. 開啟所選工具的 參數政策 開關。
  2. 工具會展開顯示所有參數。
  3. 在任意參數欄位輸入一個值來鎖定它。 代理人每次都使用這個精確值。
  4. 留一個欄位空出來 ,讓代理在執行時根據上下文填補。

關於參數鎖定的更多運作方式,請參見 「受管理連接器」。

設定核准要求(權限)

對於每個選擇的工具,請切換 權限 至以下範圍:

  • 允許:代理人自由執行(預設)。 用於讀取作業。
  • 詢問:特工在每次執行前暫停並請求你的批准。 用於建立、修改或刪除資源的寫入操作。

Warning

在自主模式下(排程任務、HTTP 觸發器),所有 Ask 工具集都會在沒有人工批准的情況下執行。 僅在你信任工作流程中所有已啟用的操作時,才啟用自主模式。 請參見 「跑步模式」。

在選擇工具並設定治理後,選擇 下一步 。

步驟四:審查與創建

檢視與建立步驟顯示摘要:

  • MCP 伺服器 名稱(自動產生)
  • 連接件與運作
  • 操作與參數計數
  1. 請複習摘要。
  2. 選取 ,創建。

SRE 代理會立即建立連接器。 它會出現在你的連接器清單中,你的客服人員可以立刻開始使用啟用的工具。

確認接頭是否正常運作

建立連接器之後:

  1. 請檢查接頭清單。 你的新連接器應該會顯示 已連線 狀態。
  2. 開啟與您的代理程式的聊天,並要求它使用其中一個已啟用的操作。

例如,如果你連接了一個啟用傳送操作的通知服務:

「把上次事件的摘要傳到值班頻道」

編輯或刪除連接器

編輯

選擇一個現有的管理連接器來重新開啟精靈。 你可以更改啟用的操作、更新參數值,以及修改核准設定。

刪除

要移除連接器,從連接器列表中選擇該連接器並選擇 刪除。

用 REST API 設定一個受管理連接器

你也可以用 REST API 程式化地建立和管理受管連接器。

1. 取得代幣

TOKEN=$(az account get-access-token --resource https://azuresre.dev --query accessToken -o tsv)
ENDPOINT="https://{agentEndpoint}"

2. 列出可用連接器

curl -s -H "Authorization: ******" \
  "$ENDPOINT/api/v2/connectorV2/managedApis"

3. 取得連接器的作業

CONNECTOR_NAME="{connectorName}"
curl -s -H "Authorization: ******" \
  "$ENDPOINT/api/v2/connectorV2/connectors/$CONNECTOR_NAME/operations"

使用操作回應作為操作名稱與參數的真實來源。 預覽連接器可以改變它們回傳的內容。

4. 建立連線(OAuth 連接器需入口網站登入)

curl -X PUT -H "Authorization: ******" \
  -H "Content-Type: application/json" \
  "$ENDPOINT/api/v2/connectorV2/connections/$CONNECTOR_NAME" \
  -d '{ "properties": {} }'

5. 建立帶有治理的 MCP 伺服器設定

curl -X PUT -H "Authorization: ******" \
  -H "Content-Type: application/json" \
  "$ENDPOINT/api/v2/connectorV2/mcpservers/$CONNECTOR_NAME" \
  -d '{
    "properties": {
      "description": "Managed connector",
      "state": "Enabled",
      "connectors": [{
        "name": "{connectorName}",
        "connectionName": "{connectorName}",
        "displayName": "{Connector display name}",
        "operations": [
          {
            "name": "{ReadOperationName}",
            "displayName": "{Read operation display name}",
            "agentParameters": []
          },
          {
            "name": "{WriteOperationName}",
            "displayName": "{Write operation display name}",
            "requiresApproval": true,
            "userParameters": [
              { "name": "{DestinationParameter}", "value": "{Locked destination}" }
            ],
            "agentParameters": []
          }
        ]
      }]
    }
  }'

在此範例中,讀取操作未經核准執行。 寫入操作需要核准(requiresApproval: true),並鎖定目的參數。

完整端點列表請參見 API 參考。

Troubleshooting

Issue 原因 修復
OAuth 彈窗不出現 瀏覽器彈出視窗阻擋器 允許從以下網站彈出視窗 sre.azure.com
「登入」按鈕保持停用狀態 權限檢查失敗 確認你在代理上有 SRE 代理作者 或 管理員 角色(參見 使用者角色)
選擇器中未顯示連接器 功能未啟用 確認已為您的代理程式啟用受控連接器預覽版
客服沒有使用接頭 未被選中的行動 編輯連接器並確認至少啟用一個操作
動態下拉選單載入速度緩慢 服務反應緩慢 請稍等或手動輸入數值